Investigadores usaron Copilot para revelar una falla en sus propias barreras de seguridad
Varonis afirma que Microsoft 365 Copilot Enterprise podía ser manipulado para facilitar la exfiltración de datos.
Por qué importa
El informe pone de relieve un riesgo de seguridad específico de los asistentes de IA: los sistemas pueden revelar lo suficiente sobre sus propias protecciones como para ayudar a atacantes a eludirlas. También subraya la necesidad de probar los copilotos empresariales frente a divulgaciones inducidas por prompts y abusos en la ejecución de herramientas.
Puntos clave
- 1.Varonis puso en la mira a Microsoft 365 Copilot Enterprise.
- 2.Copilot habría revelado pistas sobre sus propias barreras de seguridad.
- 3.La vía de explotación implicaba exfiltración de datos después de hacer clic en un enlace.
Investigadores de la firma de seguridad Varonis encontraron una vulnerabilidad en Microsoft 365 Copilot Enterprise que podía permitir a atacantes exfiltrar datos sensibles de usuarios después de que una persona hiciera clic en un enlace. Según Ars Technica, los investigadores descubrieron detalles del mecanismo de protección interrogando al propio Copilot, después de que el asistente se negara inicialmente a ayudar a crear un exploit sin confirmación explícita del usuario.
⚡ Pruébalo hoy
Audita las implementaciones de Microsoft 365 Copilot Enterprise para detectar exposición de datos activada por enlaces y restringe las rutas de ejecución de herramientas sensibles.
Fuentes y cobertura original
Este resumen sintetiza y enlaza la cobertura de los medios siguientes.
¿Te gustó este resumen? Recibe el próximo en tu correo.
Más en Política y seguridad
OpenAI refuerza las protecciones de privacidad para clientes
TechCrunch informa que OpenAI compite con Anthropic en privacidad de datos empresariales.
OpenAI reafirma la retención cero de datos para clientes de la API
La compañía también adelantó Private Safety Processing para seguridad avanzada en IA con privacidad de datos.
OpenAI reafirma la Retención Cero de Datos para sus modelos de frontera
Los clientes elegibles de la API pueden usar Retención Cero de Datos, con Private Safety Processing en vista previa.